Фишеры используют протокол Windows Search для распространения вредоносов

Фишеры используют протокол Windows Search для распространения вредоносов

Фишеры используют протокол Windows Search для распространения вредоносов

В новой фишинговой кампании злоумышленники используют HTML-вложения, эксплуатирующие поисковой протокол Windows (search-ms URI) для распространения вредоносных программ.

Протокол Windows Search позволяет приложениям запускать Проводник и искать в нём файлы с определёнными параметрами.

Как правило, такой поиск ограничивается локальным индексом устройства, однако в некоторых случаях Windows Search можно заставить извлечь расшаренные файлы с удалённых хостов.

Киберпреступники могут использовать эту функциональность для распространения вредоносных программ. Например, два года назад в компоненте Windows Search нашли уязвимость нулевого дня, позволяющую заставить поиск запросить общие файловые ресурсы, расположенные на удалённых хостах.

В новом отчёте исследователей из Trustwave SpiderLabs описывается новая киберпреступная кампания, в которой атакующие как раз используют эту функциональность.

В частности, злоумышленники задействуют HTML-вложения для запуска поиска на собственных серверах. В одной из таких атак специалисты отметили вложение в формате HTML, замаскированное под счёт. Этот аттач фишеры поместили в небольшой ZIP-архив, что помогает обойти антивирусную защиту.

 

Сам HTML-файл использует тег <meta http-equiv= «refresh»>, чтобы браузер автоматически открыл вредоносный URL при запуске документа.

 

Если автоматическое открытие веб-страницы не срабатывает из-за настроек браузера, в документе есть кликабельная ссылка, однако здесь уже требуется участие пользователя.

 

Поиск на удалённом сервере может выполняться со следующими параметрами:

  • Query — ищет элементы с «INVOICE».
  • Crumb — определяет область поиска и указывает на вредоносный сервер с помощью Cloudflare.
  • Displayname — переименовывает отображение поиска в «Загрузки», что помогает маскировать вредоносную активность под легитимную.
  • Location — использует сервис туннелирования Cloudflare для маскировки сервера.

Далее устройство получает список файлов с удалённого сервера и выводит ярлык (LNK-файл) в виде счёта. Если пользователь откроет этот файл, запустится BAT-скрипт, размещённый на том же вредоносном сервере.

Защититься от подобных атак достаточно легко: нужно удалить определённые ключи реестра с помощью следующих команд:

reg delete HKEY_CLASSES_ROOT\search /f
reg delete HKEY_CLASSES_ROOT\search-ms /f

Новый зловред для Android маскируется под видом сервиса поиска топлива

Мошенники быстро подстраиваются под актуальную повестку. На этот раз они решили сыграть на теме доступности топлива и начали распространять Android-приложение, которое маскируется под сервис поиска работающих АЗС. На деле вместо полезной программы пользователь получает вредоносное приложение.

Как сообщили в «Лаборатории Касперского», с середины июня подобные APK-файлы попытались установить более тысячи пользователей, и это только по данным защитных решений компании. Реальное число потенциальных жертв может быть значительно выше.

Схема следующая: на поддельных сайтах обещают карту заправок с актуальной информацией о наличии топлива, возможность заранее планировать маршрут, искать АЗС с нужным видом топлива и сохранять избранные точки. Для работы сервиса предлагают скачать APK-файл напрямую с сайта.

После установки приложение запрашивает доступ к геолокации и файлам на смартфоне. Однако вместо поиска топлива оно начинает собирать данные пользователя: документы, фотографии и видеозаписи, хранящиеся в памяти устройства.

Эксперты напоминают, что установка приложений из неизвестных источников всегда связана с повышенным риском. В отличие от RuStore и других официальных магазинов, сторонние сайты никак не гарантируют безопасность распространяемых APK-файлов.

При этом сама тема топлива уже не впервые используется мошенниками. Ранее специалисты фиксировали фишинговые сайты, которые обещали бесплатные топливные ваучеры, запись на заправку без очереди или поиск доступных АЗС. Их настоящей целью была кража данных банковских карт и аккаунтов в мессенджерах.

Теперь злоумышленники пошли дальше и начали распространять полноценный Android-зловред.

Специалисты рекомендуют скачивать приложения только из официальных магазинов, внимательно проверять запрашиваемые разрешения и не доверять сайтам, которые настойчиво предлагают установить APK-файл напрямую.

RSS: Новости на портале Anti-Malware.ru